
Das Customer Support System 1.0 ist anfällig für gespeichertes XSS. In Version 1 des Customer Support Systems existiert eine XSS-Sicherheitslücke. Ein böswilliger Akteur kann beim Bearbeiten/Erstellen eines Tickets JavaScript-Code über das Feld „Betreff“ einschleusen.
Beschreibung: Customer Support System 1.0 ist anfällig für gespeichertes XSS. Eine XSS-Sicherheitslücke existiert in Version 1 des Customer Support System. Ein böswilliger Akteur kann JavaScript-Code über das „subject“-Feld beim Bearbeiten/Erstellen eines Tickets einfügen. Der Code wird ausgeführt, sobald die Seite „/customer_support/index.php?page=ticket_list“ besucht wird.
Verwundbare Produktversion: Customer Support System 1.0
CVE-Autor: Geraldo Alcântara
Datum: 28/11/2023
Bestätigt am: 19/12/2023
CVE: CVE-2023-49976
Getestet auf: Windows
<dt/><b/><script>alert(document.domain)</script>
Speichern des Tickets und Injizieren der Nutzlast.

Beim Besuch der Ticket-Listenseite erfolgt die erfolgreiche Ausführung des Angriffs.
Entdecker/Credits:
Geraldo Alcântara